

 AWS 合作夥伴中心 API 參考已重組。如需支援的 API 操作的詳細資訊，請參閱 [AWS 合作夥伴中心 API 參考](https://docs.aws.amazon.com/partner-central/latest/APIReference/Welcome.html)。

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 通道 API 的存取
<a name="channel-access-control"></a>

存取控制和許可由AWS Identity and Access Management(IAM) 管理。本節提供設定與AWS Partner Central Channel API 互動必要許可的指引。

## 頻道管理帳戶設定
<a name="channel-account-setup"></a>

AWS Partner Central 上的頻道管理功能需要將 IAM 角色部署在兩種類型的AWS帳戶中：

1. [AWS Partner Central 連結AWS 帳戶](https://docs.aws.amazon.com/partner-central/latest/getting-started/account-linking.html)：

   這是與您的AWS Partner Network 和 Partner Central 帳戶AWS 帳戶相關聯的 。AWS 帳戶每個AWS合作夥伴只有一個 Partner Central 連結。作為一次性設定活動，您將AWS 帳戶使用 Partner Central 頻道受管政策在此 中建立 IAM 角色。

1. [程式管理帳戶AWS 帳戶](https://docs.aws.amazon.com/partner-central/latest/APIReference/working-with-channel-management.html#working-with-program-management-accounts)：

   這是AWS 帳戶用作 Bill-Transfer 帳戶的 ，用於管理終端客戶消費的帳單和付款。這AWS 帳戶會在AWS Partner Central 頻道管理中報告為程式管理帳戶。您可能有多個計劃管理帳戶，而且您需要在每個AWS 帳戶報告為計劃管理帳戶的 中建立 IAM 角色。

對於每種AWS 帳戶類型，您將需要將不同的 IAM 角色與特定許可和信任政策建立關聯。

### 存取已連結的AWS Partner Central AWS 帳戶
<a name="partner-central-linked-account-access"></a>

在AWS Partner Central 連結中AWS 帳戶，建立 IAM 角色來管理頻道資源，這會授予 Partner Central 使用者。此 IAM 角色允許使用者在AWS Partner Central 上檢視和管理頻道管理資源。角色名稱必須以 開頭`PartnerCentralRoleFor`，建議名稱為 `PartnerCentralRoleForChannel`。若要設定角色，請完成下列步驟：
+ 新增下列自訂信任政策，以允許AWS Partner Central 雲端管理員和聯盟將 [IAM 角色映射至 Partner Central 使用者](https://docs.aws.amazon.com/partner-central/latest/getting-started/channel-management-user-mapping.html)：

  ```
  {
    "Version": "2012-10-17",		 	 	 
    "Statement": [
      {
        "Effect": "Allow",
        "Principal": {
          "Service": "partnercentral-account-management.amazonaws.com"
        },
        "Action": "sts:AssumeRole"
      }
    ]
  }
  ```
+ 將 [https://docs.aws.amazon.com/partner-central/latest/getting-started/managed-policies.html#security-iam-awsmanpol-AWSPartnerCentralChannelManagement](https://docs.aws.amazon.com/partner-central/latest/getting-started/managed-policies.html#security-iam-awsmanpol-AWSPartnerCentralChannelManagement)受管政策與`PartnerCentralRoleForChannel`角色建立關聯。

### 存取 （程式管理帳戶）AWS帳戶
<a name="program-management-account-access"></a>

在AWS Partner Central 中AWS 帳戶每個報告為程式管理帳戶的 中，建立下列 IAM 角色，其必要名稱如下：
+ <a name="handshake-management-role"></a>`PartnerCentralChannelHandshakeApprovalManagement`：利用此角色來管理 Partner Central 與程式管理之間的交握AWS 帳戶。此 IAM 角色可用來回應，以在AWS Partner Central 中啟用您的程式管理帳戶。建立此角色時，請將 `AWSPartnerCentralChannelHandshakeApprovalManagement`受管政策建立關聯。
+ <a name="billing-transfer-readonly-role"></a>`PartnerCentralChannelBillingTransferReadOnly`：利用此跨帳戶角色，可從AWS Partner Central 中查看帳單轉移狀態。此角色會將帳單轉移狀態從您的 共用AWS 帳戶到AWS Partner Central，以集中檢視帳單轉移狀態。如果建立此角色，AWS Partner Central 中的使用者可以在AWS Partner Central 中檢視帳單轉移狀態。不過，此角色不會授予AWS Partner Central 使用者在AWS Billing and Cost Management 主控台中存取帳單傳輸的許可。
  + <a name="billing-readonly-trust-policy"></a>信任政策：
    + 在下面的 JSON 中，在建立角色時將 取代`{PartnerCentralLinkedAccountID}`為您實際的AWS Partner Central linked AWS 帳戶 12 位數 ID。

      ```
      {
        "Version": "2012-10-17",		 	 	 
        "Statement": [
          {
            "Effect": "Allow",
            "Principal": {
              "AWS": "arn:aws:iam::{PartnerCentralLinkedAccountId}:root"
            },
            "Action": "sts:AssumeRole"
          }
        ]
      }
      ```
  + <a name="billing-readonly-permission-policy"></a>許可政策：

    ```
    {
      "Version": "2012-10-17",		 	 	 
      "Statement": [
        {
          "Sid": "BillingTransferReadOnly",
          "Effect": "Allow",
          "Action": [
            "organizations:DescribeResponsibilityTransfer",
            "organizations:ListHandshakesForOrganization",
            "organizations:ListInboundResponsibilityTransfers",
            "organizations:ListOutboundResponsibilityTransfers"
        ],
          "Resource": "*"
        }
      ]
    }
    ```
+ <a name="billing-transfer-management-role"></a>`PartnerCentralChannelBillingTransferManagement` （選用）：利用此跨帳戶角色，從AWS Partner Central 建立和管理帳單轉移。此角色將可讓AWS Partner Central 使用者存取包含`AWSPartnerCentralChannelManagement`受管政策的 IAM 角色，以管理計劃管理帳戶中的帳單轉移AWS 帳戶。使用此跨帳戶角色，AWS Partner Central 使用者可以使用AWS Partner Central 管道管理中的「管理帳單」按鈕，在AWS Billing and Cost Management 主控台中存取和管理AWS帳單轉移。
  + <a name="billing-management-trust-policy"></a>信任政策：
    + 在下面的 JSON 中，在建立角色時將 取代`{PartnerCentralLinkedAccountID}`為您實際的AWS Partner Central linked AWS 帳戶 12 位數 ID。

      ```
      {
        "Version": "2012-10-17",		 	 	 
        "Statement": [
          {
            "Effect": "Allow",
            "Principal": {
              "AWS": "arn:aws:iam::{PartnerCentralLinkedAccountId}:root"
            },
            "Action": "sts:AssumeRole"
          }
        ]
      }
      ```
  + <a name="billing-management-permission-policy"></a>許可政策：

    ```
    {
      "Version": "2012-10-17",		 	 	 
      "Statement": [
        {
          "Sid": "BillingTransferManagement",
          "Effect": "Allow",
          "Action": [
            "billingconductor:CreateBillingGroup",
            "billingconductor:ListPricingPlans",
            "organizations:AcceptHandshake",
            "organizations:CancelHandshake",
            "organizations:DeclineHandshake",
            "organizations:DescribeResponsibilityTransfer",
            "organizations:InviteOrganizationToTransferResponsibility",
            "organizations:ListHandshakesForAccount",
            "organizations:ListHandshakesForOrganization",
            "organizations:ListInboundResponsibilityTransfers",
            "organizations:ListOutboundResponsibilityTransfers",
            "organizations:TerminateResponsibilityTransfer",
            "organizations:UpdateResponsibilityTransfer"
        ],
          "Resource": "*"
        }
      ]
    }
    ```

## 使用AWS受管政策
<a name="channel-using-aws-managed-policies"></a>

AWS提供受管政策，授予與頻道 API 互動所需的許可。若要提供管理所有頻道資源的必要存取權，請將`AWSPartnerCentralChannelManagement`政策連接至您的 IAM 身分。若要提供必要的存取權來檢視和回應頻道交握請求，請將`AWSPartnerCentralChannelHandshakeApprovalManagement`政策連接到您的 IAM 身分。如需詳細資訊，請參閱 [AWSAWS Partner Central 使用者的 受管政策](https://docs.aws.amazon.com/partner-central/latest/getting-started/managed-policies.html)。

### AWSPartnerCentralChannelManagement 政策
<a name="channel-management-policy"></a>

此政策授予 Partner Central 頻道管理動作的完整存取權。

```
{
  "Version": "2012-10-17",		 	 	 
  "Statement": [
    {
      "Sid": "ChannelManagement",
      "Effect": "Allow",
      "Action": [
        "partnercentral:CreateProgramManagementAccount",
        "partnercentral:UpdateProgramManagementAccount",
        "partnercentral:DeleteProgramManagementAccount",
        "partnercentral:ListProgramManagementAccounts",
        "partnercentral:GetProgramManagementAccount",
        "partnercentral:CreateRelationship",
        "partnercentral:UpdateRelationship",
        "partnercentral:DeleteRelationship",
        "partnercentral:GetRelationship",
        "partnercentral:ListRelationships",
        "partnercentral:CreateChannelHandshake",
        "partnercentral:AcceptChannelHandshake",
        "partnercentral:RejectChannelHandshake",
        "partnercentral:CancelChannelHandshake",
        "partnercentral:ListChannelHandshakes"
      ],
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "partnercentral:Catalog": [
            "AWS",
            "Sandbox"
          ]
        }
      }
    },
    {
      "Sid": "ChannelBillingTransferRoleAccess",
      "Effect": "Allow",
      "Action": [
        "sts:AssumeRole"
      ],
      "Resource": [
        "arn:aws:iam::*:role/PartnerCentralChannelBillingTransferManagement",
        "arn:aws:iam::*:role/PartnerCentralChannelBillingTransferReadOnly"
      ]
    },
    {
      "Sid": "TaggingAccess",
      "Effect": "Allow",
      "Action": [
        "partnercentral:TagResource",
        "partnercentral:UntagResource",
        "partnercentral:ListTagsForResource"
      ],
      "Resource": [
        "arn:aws:partnercentral:*:*:catalog/*/program-management-account/*",
        "arn:aws:partnercentral:*:*:catalog/*/channel-handshake/*"
      ],
      "Condition": {
        "StringEquals": {
          "partnercentral:Catalog": [
            "AWS",
            "Sandbox"
          ]
        }
      }
    }
  ]
}
```

### AWSPartnerCentralChannelHandshakeApprovalManagement 政策
<a name="channel-handshake-approval-policy"></a>

此政策授予檢視和回應頻道交握請求的存取權。此政策應套用至接收頻道交握請求之AWS帳戶中的角色。

```
{
  "Version": "2012-10-17",		 	 	 
  "Statement": [
    {
      "Sid": "ChannelHandshakeManagement",
      "Effect": "Allow",
      "Action": [
        "partnercentral:ListChannelHandshakes",
        "partnercentral:AcceptChannelHandshake",
        "partnercentral:RejectChannelHandshake"
      ],
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "partnercentral:Catalog": [
            "AWS",
            "Sandbox"
          ]
        }
      }
    }
  ]
}
```

## 將政策指派給 IAM 角色和使用者
<a name="channel-assigning-policies"></a>

請依照下列步驟將政策指派給 IAM 角色和使用者：

1. 登入AWS Management Console。

1. 導覽至 IAM 服務。

1. 選取角色或使用者，然後選擇您要連接政策的 IAM 角色或使用者。

1. 將`AWSPartnerCentralChannelManagement`政策或自訂政策連接至選取的 IAM 角色或使用者。

如需更多資訊，請參閱《[新增和移除 IAM 身分許可](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_manage-attach-detach.html)》。

## 使用條件索引鍵管理許可
<a name="channel-managing-permissions-with-condition-keys"></a>

IAM 政策中的條件索引鍵可為何時強制執行陳述式政策提供資源層級許可。您可以使用條件金鑰來指定允許或拒絕特定許可的條件。

如需詳細資訊，請參閱 [IAM JSON 政策元素：Condition 運算子](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition_operators.html)。


**條件索引鍵概觀**  

| 條件金鑰 | 說明 | 適用的動作 | 有效值 | 
| --- | --- | --- | --- | 
| partnercentral：Catalog | 依相關聯的目錄實體類型篩選存取權 | 所有頻道管理動作 | AWS、沙盒 | 
| partnercentral：ChannelHandshakeType | 根據頻道交握類型篩選存取權 | CreateChannelHandshake、AcceptChannelHandshake、RejectChannelHandshake、CancelChannelHandshake、ListChannelHandshakes | PROGRAM\_MANAGEMENT\_ACCOUNT、START\_SERVICE\_PERIOD、 REVOKE\_SERVICE\_PERIOD | 

## 必要許可的摘要
<a name="channel-summary-of-required-permissions"></a>


**必要許可的摘要**  

| Action | 說明 | 
| --- | --- | 
| partnercentral：CreateProgramManagementAccount | 允許建立程式管理帳戶 | 
| partnercentral：UpdateProgramManagementAccount | 允許更新程式管理帳戶 | 
| partnercentral：DeleteProgramManagementAccount | 允許刪除程式管理帳戶 | 
| partnercentral：ListProgramManagementAccounts | 允許列出程式管理帳戶 | 
| partnercentral：GetProgramManagementAccount | 允許擷取程式管理帳戶詳細資訊 | 
| partnercentral：CreateRelationship | 允許建立關係 | 
| partnercentral：UpdateRelationship | 允許更新關係 | 
| partnercentral：DeleteRelationship | 允許刪除關係 | 
| partnercentral：GetRelationship | 允許擷取關係詳細資訊 | 
| partnercentral：ListRelationships | 允許列出關係 | 
| partnercentral：CreateChannelHandshake | 允許建立頻道交握 | 
| partnercentral：AcceptChannelHandshake | 允許接受頻道交握 | 
| partnercentral：RejectChannelHandshake | 允許拒絕頻道交握 | 
| partnercentral：CancelChannelHandshake | 允許取消頻道交握 | 
| partnercentral：ListChannelHandshakes | 允許列出頻道交握 | 